개요
마이크로분할(호스트 수준 분할)은 같은 브로드캐스트 도메인(e.g., VLAN) 내에서 호스트 간 내부 이동 인식 접근 제어를 추가하여 트래픽을 보호합니다. 전통적인 네트워크 방화벽은 종종 레이어 3에서 작동하며, 항상 인트라-VLAN(레이어 2) 트래픽을 검사하거나 차단하지 않습니다.
Cato에서 소켓 사이트에 대해 마이크로분할을 활성화하면, 범위의 서브넷 마스크가 여러 /32 주소로 분할됩니다. 해당 VLAN의 모든 호스트-호스트 트래픽은 기본 게이트웨이(소켓)로 보내지도록 강제되며, 해당 Cato 방화벽 엔진이 목적지 호스트에 도달하기 전에 트래픽을 평가합니다. 이것은 방화벽을 통해 검사 및 정책 집행을 위해 호스트 간의 "동서" 트래픽 통과를 강제합니다.
장치에 대한 최적의 온프렘 보안을 제공하기 위해 마이크로세그멘테이션을 위해 소켓 차세대 LAN 방화벽을 사용하는 것을 권장합니다.
이것이 필요한 이유
호스트 간에 허가되지 않은 트래픽을 차단하여 같은 LAN 내의 위험을 줄이세요
모든 호스트 간 통신이 제로 트러스트 정책에 따르도록 레이어 2 트래픽의 파일 공개 범위를 얻으세요
여러 VLAN을 만드는 대신 호스트 수준에서 정책 규칙을 적용하여 세분화를 간소화하세요
마이크로 세분화 및 DHCP 구성
마이크로 세분화는 각각의 장치에 /32 주소를 할당하고, 모든 동서 트래픽을 소켓을 통해 정책 평가를 위해 강제하며 DHCP를 기반으로 호스트 수준 격리를 시행합니다. DHCP 서버로 Cato를 사용하거나 Cato의 DHCP 릴레이를 통해 통합된 타사 DHCP 서버를 사용하여 마이크로 세분화를 활성화할 수 있습니다.
다음은 마이크로 세분화를 위한 DHCP 구성 옵션의 설명입니다:
DHCP 서버로서의 Cato - Cato는 네트워크 범위 내에서 호스트에 직접 IP 주소를 할당합니다. 마이크로 세분화가 활성화되면, Cato는 각 DHCP 할당에 /32 주소를 자동으로 적용하고, 동서 검사를 소켓을 통해 강제 시행합니다.
DHCP 릴레이를 사용하는 타사 DHCP 서버 - Cato가 DHCP 릴레이로 구성된 외부 DHCP 서버를 사용하는 네트워크 범위에 대해 마이크로 세분화를 활성화합니다. 이 구성에서는 외부 서버가 IP 주소를 할당하며, Cato는 투명하게 동일한 /32 호스트 라우팅과 동서 트래픽 검사를 Cato 관리 DHCP와 같이 시행합니다. 이를 통해 기존 DHCP 인프라를 변경하지 않고도 제로 트러스트 세분화를 적용할 수 있습니다.
참고:
참고: DHCP 릴레이에 대한 마이크로 세분화 지원에는 소켓 버전 24.0.21570 이상을 실행하는 물리적 소켓 사이트가 필요합니다.
라이센스
마이크로세그멘테이션에는 자산 보안 라이센스가 필수입니다.
전제 조건
물리적 소켓과 소켓 v22.x 이상
기본 범위와 VLAN 네트워크 범위에 대해 지원됩니다
보안 요구 사항에 따라, 마이크로세그멘테이션이 적용된 장치에 적합한 트래픽을 허용하도록 LAN 또는 WAN 방화벽 정책을 구성하세요
마이크로세그멘테이션에 대한 확인된 OS
다음 운영 체제는 마이크로분할 지원을 위해 Cato에 의해 검증되었습니다. 다른 운영 체제를 사용하는 장치에 대해 마이크로분할을 적용하기 전에, 해당 운영 체제가 환경에서 올바르게 작동하는지 확인하는 것이 좋습니다.
Android 삼성 갤럭시 A24 SM-A245F/DSN
BusyBox DHCP 클라이언트 (Linux 18.04.6 LTS Ubuntu Debian OS 기반)
iOS 18.3.1
Linux 18.04.6 LTS 우분투 데비안 (Bionic Beaver)
macOS Apple M4 Pro 15.3.2 (24D81)
프린터 HP LaserJet Pro MFP M428fdn
프린터 Brother 모델 MFC-L2700DW
Windows 11
Windows 10 ESX VM: Windows 10 Enterprise, 22H2 19045.5608 (64비트 운영 체제, x64 기반 프로세서)
Windows Server 2022 ESX VM 데이터센터, AMD EPYC 7413 24코어 프로세서 2.65 GHz (64비트 운영 체제, x64 기반 프로세서)
Windows Server 2019 ESX VM 표준 AMD EPYC 7413 24코어 프로세서 2.65 GHz (64비트 운영 체제, x64 기반 프로세서)
Yealink IP 전화 SIP-T23G & SIP-T40G
마이크로세그멘테이션 배포를 위한 추천
마이크로분할을 배포할 때 네트워크 내에서 내부 이동을 제한하는 보안 정책의 정확한 강제를 보장하는 동안 정당한 트래픽을 방해할 수 있습니다. 이 권장 사항을 따라 네트워크에서 마이크로분할을 성공적으로 배포하십시오.
단일 범위로 시작하여 계정에서 점진적으로 마이크로세그멘테이션을 활성화하세요.
마이크로분할은 현재 DHCP 임대 시간이 끝난 후에만 효력을 발휘하고 장치가 새로운 DHCP IP를 요청하므로, 다음을 수행해야 합니다:
DHCP 임대 시간에 대한 계정 설정을 덮어쓰고 네트워크 범위에 대한 DHCP 임대 시간을 줄이세요. 최소 값은 1분입니다.
계정 전체에 대해 마이크로분할을 활성화할 때 계정 수준 DHCP 임대 시간을 일시적으로 줄이십시오. 마이크로분할이 올바르게 작동하는 것을 확인한 후, DHCP 임대 시간을 이전 설정으로 변경할 수 있습니다.
참고: 기본 DHCP 임대 시간은 72시간(3일)입니다.
네트워크 범위의 장치에 대한 영향을 모니터링하십시오:
방화벽 정책에 따라 계정에서 허용된 엔터티와 장치가 통신할 수 있는지 확인하세요.
장치가 인터넷 리소스에 완전한 연결성을 가지고 있는지 확인하십시오.
마이크로분할은 동서 인트라-VLAN 트래픽을 대상으로 하며, 인터넷 트래픽에 영향을 주어서는 안 됩니다
비대칭 라우팅을 피하여 인트라-VLAN 트래픽이 대칭 방식으로 소켓을 통해 라우팅되도록 합니다. 마이크로분할로 보호되는 장치는 Cato를 DHCP 서버로 사용하는 것이 좋습니다.
예를 들어, Cato /32 할당 서브넷 마스크로 잘못 구성되지 않은 정적 IP를 가진 프린터는 사이트 뒤의 다른 장치와 통신할 수 없습니다.
네트워크 범위에서 마이크로세그멘테이션 활성화
마이크로분할을 위한 새로운 또는 기존 네트워크 범위를 구성합니다. 이 구성은 사이트 내 각 호스트에 대한 자동 /32 서브넷 마스크 할당을 부과합니다. 소켓 LAN 또는 WAN 방화벽 정책을 검토하여 세분화된 트래픽이 허용되는지 확인합니다.

사이트 뒤의 네트워크 범위에 대한 마이크로세그멘테이션을 활성화하려면:
내비게이션 메뉴에서 네트워크 > 사이트를 클릭하고 사이트를 선택하십시오
탐색 메뉴에서 사이트 구성 > 네트워크를 클릭하세요
신규를 클릭하거나 DHCP 설정 열에서 네트워크 범위를 클릭합니다.
IP 범위 패널이 열립니다.
네트워크 유형을 지원되는 범위로 설정하세요.
VLAN, 서브넷 등의 다른 네트워크 범위 설정을 입력하세요...
DHCP 구성을 정의하십시오:
Cato를 DHCP 서버로 사용하려면:
DHCP 유형을 DHCP 범위로 설정하고 이 DHCP 범위에 대한 호스트의 IP 주소 범위를 입력하세요.
DHCP 릴레이를 사용하는 타사 DHCP 서버를 구성하려면:
DHCP 유형을 DHCP 릴레이로 설정하십시오
DHCP 릴레이 그룹에서 이 네트워크의 DHCP 릴레이 그룹을 선택하십시오
DHCP 릴레이 그룹 및 Cato를 DHCP 릴레이로 구성하는 방법에 대한 자세한 내용은 Cato를 DHCP 릴레이로 구성을 참조하십시오.
DHCP 기반 마이크로세그멘테이션을 선택하세요.
적용을 클릭하고, 이어서 저장을 클릭하십시오.
마이크로세그멘테이션 롤백을 위한 추천
네트워크에 배포된 마이크로분할을 롤백하여 취소해야 하는 경우, 네트워크에 미치는 영향을 최소화하기 위해 다음 권장 사항을 따르십시오.
단일 범위로 시작하여 계정에서 점진적으로 마이크로세그멘테이션을 비활성화하세요.
비활성화는 현재 DHCP 임대 시간이 끝난 후에만 효력을 발휘하고 장치가 새로운 DHCP IP를 요청하므로, 다음을 수행해야 합니다:
DHCP 임대 시간에 대한 계정 설정을 덮어쓰고 네트워크 범위에 대한 DHCP 임대 시간을 줄이세요. 최소 값은 1분입니다.
계정 전체에 대해 마이크로분할을 비활성화할 때 계정 수준 DHCP 임대 시간을 일시적으로 줄이십시오. 마이크로분할이 올바르게 작동하는 것을 확인한 후, DHCP 임대 시간을 이전 설정으로 변경할 수 있습니다.
참고: 기본 DHCP 임대 시간은 72시간(3일)입니다.
서비스 제한
Linux 기반 시스템의 경우, 마이크로세그멘테이션을 활성화해도 두 개의 기본 라우터가 이미 연결되어 있는 경우 기본 게이트웨이에 대한 경로 항목이 생성되지 않습니다.
우회에 대한 자세한 내용은 이 기사를 참조하세요.